Исследователь безопасности продемонстрировал концепт «червя», использующего инъекции промптов в документах Microsoft Word для захвата управления Microsoft Copilot. Вредоносный код автоматически внедряется в новые файлы при их редактировании и повторном использовании, что позволяет скрытно манипулировать данными пользователя. Microsoft подтвердила наличие проблемы, однако предложенные компанией исправления не устранили уязвимость спустя 144 дня после обнаружения.
Атака строится на эксплуатации доверия модели к содержимому документов. Внедряя невидимые для пользователя инструкции, злоумышленник может заставить Copilot выполнять несанкционированные действия, например, красть конфиденциальную информацию или распространять вредоносные ссылки. Поскольку Copilot имеет доступ к контексту документов и корпоративным данным, такая атака представляет серьезную угрозу для безопасности рабочих процессов в экосистеме Microsoft 365.
Ситуация подчеркивает критические риски, связанные с интеграцией LLM в офисное ПО, где границы между доверенным контентом и исполняемыми инструкциями становятся размытыми. Несмотря на то, что компания дважды пыталась закрыть уязвимость, текущие механизмы фильтрации промптов оказались неспособны предотвратить автоматическое распространение вредоносного кода внутри цепочки документов.
Ключевые факты
- Исследователь безопасности обнаружил способ внедрения скрытых промптов в Word-файлы, которые активируются при работе с Copilot.
- Вредоносный код обладает способностью к самораспространению: при каждом открытии или редактировании зараженного документа Copilot может автоматически внедрять инъекции в новые файлы.
- Microsoft была уведомлена об уязвимости, но спустя 144 дня и две попытки исправления проблема остается актуальной.
- Атака позволяет злоумышленникам манипулировать ответами ИИ и получать доступ к данным, к которым у Copilot есть права доступа в рамках корпоративной среды.
